能力值:
( LV4,RANK:50 )
|
-
-
2 楼
简单说一下壳采用的几种反跟踪调试的方法:
双进程、
多线程(解码、检测调试、检测api断点)、
iat变形(用importrec自动跟踪可以抓出来)、
自创的花指令等
说实话,我自己跟起都很费力^_^
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
加壳程序可否 提供一份参详!
|
能力值:
( LV12,RANK:2670 )
|
-
-
4 楼
最初由 qq7119 发布 加壳程序可否 提供一份参详!
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
支持楼主写出源程序。
|
能力值:
( LV13,RANK:410 )
|
-
-
6 楼
花指令太单调了。用脚本比较容易去掉
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
原代码可以提供吗?
|
能力值:
( LV4,RANK:50 )
|
-
-
8 楼
最初由 Isaiah 发布 花指令太单调了。用脚本比较容易去掉
不知道你说得去掉是指删除还是不显示?
如果,只是删除或修改的话,程序有检验代码完整性的功能,会导致解码错码
|
能力值:
( LV4,RANK:50 )
|
-
-
9 楼
当然可以贴出源程序
但我很想听听大家对这个壳的看法
有没有人完全跟出来了?
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
变单进程还没有进展,WHO指点下555
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
很强劲,搞不定
只能说膜拜
|
能力值:
( LV4,RANK:50 )
|
-
-
12 楼
我保证月底前贴出源程序
不过,就我个人感受来说,要看懂别人的程序,
可能比自己写还费劲^_^
我是从不看别人写的具体代码,了解其思路就行了
|
能力值:
( LV4,RANK:50 )
|
-
-
13 楼
跟踪时遇到的具体问题,我很愿意和大家一起讨论
|
能力值:
( LV4,RANK:50 )
|
-
-
14 楼
最初由 liuyilin 发布 变单进程还没有进展,WHO指点下555
程序用openevent检测是否有双进程,
而且用其返回值参与后面的解码,
强制变单的话,要注意修改返回值(0或非0)
|
能力值:
( LV8,RANK:130 )
|
-
-
15 楼
完全不懂
什么东西都断不下来
|
能力值:
( LV9,RANK:250 )
|
-
-
16 楼
最初由 南蛮妈妈 发布 完全不懂 什么东西都断不下来
连南蛮都这样???强壳也!
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
最初由 南蛮妈妈 发布 完全不懂 什么东西都断不下来
不会吧
能否具体说说哪个断不下来
|
能力值:
( LV12,RANK:980 )
|
-
-
18 楼
搞不定。跟踪后只知道:
以"jdsglxg"为参数创建调试事件。
子进程可以独立运行。
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
最初由 csjwaman 发布 搞不定。跟踪后只知道:
以"jdsglxg"为参数创建调试事件。 子进程可以独立运行。
没有用调试进程
两个进程其实是独立的,互不影响
强制变单即可跳过,但要注意后面的解码使用了是否是双进程的标志
|
能力值:
( LV4,RANK:50 )
|
-
-
20 楼
大家对我写的花指令怎么看
是不是觉得看着狠郁闷,哈哈
|
能力值:
( LV12,RANK:980 )
|
-
-
21 楼
先"jdsglxg"为参数创建事件,然后再OpenEventA是不是就可以转成单进程?但我调试后出现INT 0F7之类的异常。
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
最初由 csjwaman 发布 先"jdsglxg"为参数创建事件,然后再OpenEventA是不是就可以转成单进程?但我调试后出现INT 0F7之类的异常。
ME TOO
|
能力值:
( LV4,RANK:50 )
|
-
-
23 楼
最初由 csjwaman 发布 先"jdsglxg"为参数创建事件,然后再OpenEventA是不是就可以转成单进程?但我调试后出现INT 0F7之类的异常。
出现int 0f7h是对的,
用到了seh
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
最初由 csdsjkk 发布 出现int 0f7h是对的, 用到了seh
可是过不去呀?
|
能力值:
( LV4,RANK:50 )
|
-
-
25 楼
最初由 liuyilin 发布 可是过不去呀?
如果int f7后面是个循环,那么是在等待另一个线程解码完毕,才会往下走
|
|
|